Informationen für öffentliche Organe
Die Datenschutzbeauftragte und ihr Team beraten und beaufsichtigen die öffentlichen Organe bei ihren Datenbearbeitungen und in Fragen des Öffentlichkeitsprinzips. Zu den öffentlichen Organen zählen die Organisationseinheiten des Kantons und der Gemeinden, die juristischen Personen des kantonalen und kommunalen öffentlichen Rechts sowie Private, soweit sie eine kantonale oder kommunale Aufgabe übertragen bekommen haben.

Grundlagen zum Datenschutz
Hier finden Sie Merkblätter zu Grundlagen und wichtigen Begriffen des Datenschutzrechts
Datenschutz-Folgenabschätzung (DSFA)
Wenn ein öffentliches Organ ein «Vorhaben zur Bearbeitung von Personendaten» plant, muss es von Beginn an auch an den Datenschutz denken. Ein Vorhaben zur Bearbeitung von Personendaten meint das systematische Bearbeiten von Personendaten, wie z.B. das Anlegen und Verwalten einer Datenbank mit Personendaten, die Einführung von Cloudangeboten, Nutzung von Transkriptionssoftware um Protokolle zu verschriftlichen etc. Der Begriff «Vorhaben» ist dabei weit zu verstehen und umfasst sowohl geplante Datenbearbeitungen im gesamten Projektmanagementzyklus – von der Idee bis zum eigentlichen Projekt – als auch Datenbearbeitungen, die ausserhalb eines Projekts geplant werden. Der Begriff «Vorhaben» umfasst aber auch Anpassungen in bestehenden Anwendungen, welche zu Änderungen in der Bearbeitung von Personendaten führen (z.B. «Major Releases», also Anpassungen, die den Umfang und die Art der Bearbeitung von Personendaten wesentlich verändern).
Mit der Schwellwertanalyse (SWA) klärt das öffentliche Organ in einem ersten Schritt, ob das geplante Vorhaben zu einem hohen Risiko für die Grundrechte der betroffenen Personen führen kann. Ein hohes Risiko für die Grundrechte der betroffenen Personen ist beispielsweise gegeben, wenn besondere Personendaten bearbeitet werden, Profiling erfolgt, bei Outsourcing an Dritte in einen Staat ohne angemessenen Datenschutz, bei Einsatz von künstlicher Intelligenz, bei automatisierten Einzelentscheidungen etc.
Wenn gemäss der SWA ein hohes Risiko gegeben ist, muss das öffentliche Organ eine Datenschutz-Folgenabschätzung (DSFA) durchführen (§ 12a IDG). Mit einer DSFA wird geprüft, ob für eine geplante Datenbearbeitung genügende Rechtsgrundlagen bestehen. Zudem dient die DSFA als Analyse, die datenschutzrelevanten Risiken zu eruieren, zu bewerten und in der Folge die notwendigen technischen, organisatorischen und/oder rechtlichen Schutzmassnahmen festzulegen, mit denen die datenschutzrelevanten Risiken vermieden oder auf ein tragbares Mass reduziert werden.
Anleitungen, Merkblätter und Formulare
Vorabkonsultation
Öffentliche Organe müssen der Datenschutzbeauftragten «Vorhaben zur Bearbeitung von Personendaten», bei denen ein hohes Risiko für die Grundrechte der betroffenen Personen besteht, zur Vorabkonsultation (§ 13 Abs. 1 lit. b IDG) vorlegen.
Die Datenschutzbeauftragte ist frühzeitig für die Vorabkonsultation zu kontaktiere, in jedem Fall aber zu einem Zeitpunkt, welcher die Berücksichtigung ihrer Empfehlungen ermöglicht (§ 3 Abs. 1 IDV). Für Vorhaben, welche nach der HERMES Methodik umgesetzt werden, wäre dies beispielsweise im Verlauf der Initialisierungsphase.
Unabhängig von der gewählten Projektmethodik, ist zu berücksichtigen, dass die Empfehlungen der Datenschutzbeauftragten, signifikante Auswirkungen auf die Budgetierung und Beschaffung haben können. Sie sollten somit frühzeitig in die entsprechenden Entscheidungsprozesse einfliessen, um Mehrkosten und Verzögerungen zu vermeiden. Auch die Vorabkonsultation selbst ist in der Planung von Vorhaben zu berücksichtigen. Prinzipiell benötigt die Datenschutzbeauftragte rund zwei Monate um, nach dem Vorlegen der vollständigen Dokumentation, einen Bericht mit allfälligen Empfehlungen zu erstellen. Diese Frist kann, abhängig von der Komplexität des Vorhabens und der Auslastung der DSB variieren.
Der Datenschutzbeauftragten müssen für die Vorabkonsultation alle für die DSFA erstellten Dokumente eingereicht werden.
Weiterführende Informationen
Auftragsdatenbearbeitung
Wenn ein öffentliches Organ im Rahmen seiner Aufgabenerfüllung Daten durch eine dritte Person (Auftragsdatenbearbeiter:in) bearbeiten lässt, z.B. Outsourcing in die Cloud, bleibt es dennoch datenschutzrechtlich verantwortlich für die Datenbearbeitung (§ 7 Abs. 2 IDG). Das öffentliche Organ muss sicherstellen, dass die Auftragsdatenbearbeiter:in die Daten nur so bearbeitet, wie es das öffentliche Organ selbst tun dürfte (§ 7 Abs. 1 lit. b IDG). Dazu muss das öffentliche Organ einen entsprechenden Auftragsdatenbearbeitungsvertrag mit der Auftragsdatenbearbeiter:in abschliessen.
Meldung von Datenschutzverletzungen
Die öffentlichen Organe müssen Datenschutzverletzungen nach § 16a IDG der Datenschutzbeauftragten melden, wenn ein Risiko für die Grundrechte der vom Vorfall betroffenen Personen besteht. Ein solches Risiko liegt insbesondere vor, wenn den betroffenen Personen Folgen wie Diskriminierung, Stigmatisierung, Verlust des Arbeitsplatzes, Identitätsdiebstahl oder -betrug, Offenbarung eines Geheimnisses, Lebensgefährdung, unbefugte Aufhebung einer Pseudonymisierung, finanzieller Schaden, gesellschaftliche Nachteile, Rufschädigung, wirtschaftliche Nachteile, Existenzgefährdung oder Blossstellung drohen.
Öffentlichkeitsprinzip
Nebst den Vorschriften über den Datenschutz enthält das IDG auch Bestimmungen, welche das in der Kantonsverfassung verbriefte Öffentlichkeitsprinzip (§ 75 KV) konkretisieren. Das Öffentlichkeitsprinzip vermittelt einen Anspruch auf Zugang zu amtlichen Informationen, das nur durch überwiegende (Geheimhaltungs-) Interessen oder entgegenstehende rechtliche Bestimmungen eingeschränkt werden kann.
Im IDG werden zwei Teilaspekte des Öffentlichkeitsprinzips geregelt. Die Informationstätigkeit von Amtes wegen (§ 20 IDG) und das Informationszugangsrecht, das jeder Person - ohne weitere Geltendmachung von Interessen - zusteht (§ 25 IDG).
Informationstätigkeit von Amtes wegen (§ 20 IDG)
§ 20 IDG verpflichtet die öffentlichen Organe zum (pro-)aktiven Informieren. Die öffentlichen Organe sollen die Öffentlichkeit von sich aus, von Amtes wegen, über ihre Tätigkeiten und Angelegenheiten von allgemeinem Interesse informieren. Dabei muss die öffentliche Verwaltung rasch, umfassend und sachlich informieren. Die Informationstätigkeit von Amtes wegen kann mittels Medienarbeit, amtlichen Publikationen, aber auch über das Internet und andere Foren der Informationsvermittlung erfolgen.
Zugangsgewährung nach dem Öffentlichkeitsprinzip (§ 25 IDG)
Das öffentliche Organ muss Gesuche um Informationszugang nach § 25 IDG im Einzelfall prüfen, insbesondere ob einem Zugang allenfalls überwiegende (Geheimhaltungs-) Interessen oder rechtliche Bestimmungen entgegenstehen. Die detaillierte Checkliste hilft Ihnen, die Prüfung durchzuführen.
Informationspflicht bei der Beschaffung von Personendaten (§ 15 IDG)
Wenn öffentliche Organe Personendaten beschaffen, müssen sie die betroffenen Personen darüber informieren. Die Informationspflicht schafft mehr Transparenz über die Datenbearbeitungen. Die Betroffenen erhalten so zu jeder Datenerhebung die wichtigsten Eckpunkte. Um die öffentlichen Organe bei der Umsetzung der Informationspflicht zu unterstützen, hat die Datenschutzbeauftragte dazu ein Merkblatt mit Erläuterungen und Beispielen verfasst.
Kontrollen der DSB
Gesetzlicher Auftrag und Kontrollbefugnisse der Datenschutzbeauftragten
Die durchgeführten Datenschutzkontrollen dienen dazu, die Aufsichtsaufgabe der Datenschutzbeauftragten des Kantons Basel-Stadt (DSB) im Sinne der § 44 Abs. 1 lit. a und § 45 des Informations- und Datenschutzgesetzes (IDG)1 wahrzunehmen. Die Datenschutzbeauftragte (DSB) prüft nach einem autonom aufgestellten Prüfprogramm die Anwendung der Bestimmungen über den Umgang mit Informationen beim jeweiligen öffentlichen Organ (§ 44 Abs. 1 lit. a IDG). Die DSB bestimmt den Umfang und Fokus ihrer Kontrollen weisungsungebunden und risikobasiert. Die DSB kann bei öffentlichen Organen, bei Auftragsdatenbearbeitern sowie bei Drittpersonen, die von einem öffentlichen Organ Personendaten erhalten haben, ungeachtet allfälliger Geheimhaltungspflichten schriftlich oder mündlich Auskunft über die Datenbearbeitung einholen, Einsicht in alle Unterlagen nehmen, Besichtigungen durchführen und sich Bearbeitungen vorführen lassen (§ 45 Abs. 1 IDG). Die Beauftragte und ihre Mitarbeitenden unterstehen bezüglich Informationen, die sie bei ihrer Tätigkeit zur Kenntnis nehmen, der gleichen Pflicht zur Verschwiegenheit wie das bearbeitende öffentliche Organ (§ 49 Abs. 1 IDG).
Mitwirkungspflicht
Die öffentlichen Organe, die Auftragsdatenbearbeiter sowie Drittpersonen, die von einem öffentlichen Organ Personendaten erhalten haben, sind verpflichtet, die DSB bei der Erfüllung ihrer Auf- gaben zu unterstützen und insbesondere bei der Feststellung des Sachverhaltes mitzuwirken (§ 45 Abs. 2 IDG).
Berichterstattung
Der Schlussbericht wird der Leitung des geprüften öffentlichen Organs, des Auftragsdatenbearbeiters oder der Drittperson zugestellt. Die vorgesetzte Stelle wird orientiert, falls gravierende Mängel erkannt werden. Darüber hinaus entscheidet die DSB nach Anhörung der Leitung der geprüften Stelle, ob und an welche weiteren Stellen der Bericht zugestellt wird.
Gemäss § 45 Abs. 3 IDG sind Berichte, welche die DSB im Rahmen ihrer Kontrolltätigkeit erstellt, nicht öffentlich zugänglich. Die DSB erstattet dem Grossen Rat und der Öffentlichkeit periodisch und bei Bedarf Bericht über Umfang und Schwerpunkte der Tätigkeiten, über wichtige Feststellungen und Beurteilungen sowie über die Wirkung des Gesetzes (§ 50 Abs. 1 IDG). In diesem Rahmen kann die DSB auch über wichtige Feststellungen bei durchgeführten Kontrollen berichten.